PT-2026-34733 · Flowise · Flowise
Publicado
2026-04-16
·
Atualizado
2026-04-23
·
CVE-2026-41268
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Name of the Vulnerable Software and Affected Versions
Flowise versões anteriores a 3.1.0
Description
Flowise é uma interface de usuário drag and drop para a construção de fluxos de modelos de linguagem de grande escala personalizados. Existe um problema de execução remota de comando não autenticado onde um bypass de substituição de parâmetro pode ser alcançado usando a palavra-chave 'FILE-STORAGE::' combinada com a injeção de uma variável de ambiente
NODE OPTIONS. Isso permite que um invasor execute comandos de sistema arbitrários com privilégios de root dentro da instância conteinerizada por meio de uma única requisição HTTP, sem a necessidade de autenticação.Recommendations
Atualizar para a versão 3.1.0.
Exploit
Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Flowise